Уразливість Prime Slider у WordPress дозволяє зберігання XSS
Stored XSS у Prime Slider для WordPress дозволяє впроваджувати скрипти через параметр social_link_title. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.53%
- Активно використовується
- немає в KEV
- Продукт
- prime slider
Що відомо
Плагін Prime Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'social_link_title' віджета 'blog' у версіях до 3.16.5 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів.